La ciberseguridad volvió a estar en el centro de atención esta semana: un generador débil de frases semilla provocó el robo de millones de dólares en criptomonedas, un nuevo malware para macOS aprendió a robar solo parte de los fondos de las billeteras de forma sigilosa, y los ataques a redes Wi-Fi de hoteles se usaron para cazar cuentas corporativas y huéspedes VIP.
Varios ámbitos de la ciberseguridad estuvieron en el foco:
- Seguridad informática de billeteras cripto.
- Seguridad de la información de servicios estatales.
- Protección de datos personales de empleados policiales.
- Phishing por correo electrónico.
- Ataques a redes informáticas de hoteles.
Por tipo de amenazas, principalmente:
- Malware: stealers, troyanos y otros programas que roban datos o controlan el dispositivo sin que el usuario lo sepa.
- Phishing e ingeniería social: intentos de hacer que la persona haga clic en un enlace malicioso, ingrese una contraseña o ejecute un comando.
- Exploits y algoritmos débiles: uso de errores en el código, configuraciones o criptografía.
- Ataques a redes: interceptación de tráfico, suplantación de DNS y hackeo de equipos de acceso.
- Filtraciones y extorsión: robo de bases de datos, chantaje con publicación de información y demandas de rescate.
A continuación, los principales episodios de la semana.
- Un viejo generador de números aleatorios causó el robo de criptomonedas por $5,7 millones.
- Un infostealer para macOS robaba contraseñas, datos de Apple Keychain y parte de los fondos de billeteras cripto.
- El creador de Ransom Cartel fue detenido tras huir e intentar cruzar la frontera de Bielorrusia.
- El grupo ExfilSquad declaró haber hackeado la base de datos PNLD y filtrado datos de más de 100 000 empleados policiales del Reino Unido.
- Microsoft vinculó la campaña CaptiveCrunch contra huéspedes de hoteles con Midnight Blizzard.
Qué es la ciberseguridad y dónde se necesita
La ciberseguridad es la protección de dispositivos, redes, aplicaciones, servicios en la nube, cuentas y datos contra ataques, filtraciones y accesos no autorizados. Es importante porque ayuda a proteger el dinero, los datos personales, la continuidad del negocio y la confianza de los usuarios.
La seguridad de la información es más amplia: protege la información en cualquier forma, ya sea digital, en papel u organizacional. La ciberseguridad se enfoca en el entorno digital: redes, sistemas, servicios, aplicaciones y usuarios.
- La ciberseguridad de redes protege el tráfico, routers, Wi-Fi, VPN y otros elementos de las redes informáticas.
- La ciberseguridad de aplicaciones se encarga de la seguridad de apps, sitios web, API y código.
- La ciberseguridad en la nube ayuda a controlar el acceso, configuraciones y datos en servicios cloud.
- La ciberseguridad de infraestructura protege servidores, estaciones de trabajo, data centers y sistemas críticos.
- La ciberseguridad personal abarca contraseñas, dispositivos, copias de seguridad, phishing y protección de datos personales.
Qué hace un especialista en ciberseguridad
El especialista en ciberseguridad busca vulnerabilidades, configura protecciones, monitorea actividad sospechosa, investiga incidentes y ayuda a los equipos a trabajar para que un error no se convierta en una gran filtración o parada del negocio.
- Revisa redes, aplicaciones y configuraciones cloud en busca de puntos débiles.
- Configura MFA, control de acceso, backups, EDR, SIEM y otras herramientas de protección.
- Analiza ataques de phishing, malware, filtraciones e intentos de acceso no autorizado.
- Capacita a empleados en el uso seguro del correo, archivos, contraseñas y servicios corporativos.
- Prepara planes de respuesta para que, ante un incidente, el equipo actúe rápido y sin caos.
Para este trabajo se necesitan conocimientos de redes, sistemas operativos, criptografía, seguridad web, servicios cloud y estándares de seguridad. También ayudan la atención al detalle, la capacidad de explicar riesgos en lenguaje sencillo, mantener la calma bajo presión y la costumbre de aprender constantemente.
El nivel salarial en ciberseguridad suele depender de la experiencia, especialización, región, sector, escala de la infraestructura y la disposición a trabajar con incidentes 24/7.
Se puede empezar la carrera con cursos básicos, una universidad especializada o autoaprendizaje: montar un laboratorio en casa, aprender Linux, redes y fundamentos de programación, practicar en plataformas CTF legales, armar un portafolio y buscar pasantías, posiciones junior o roles en soporte técnico con transición a seguridad.
Protección básica y tecnologías modernas
La ciberseguridad básica comienza con hábitos sencillos: actualizar el software, activar MFA, usar un gestor de contraseñas, hacer copias de seguridad, limitar permisos de acceso, revisar correos y enlaces, y capacitar regularmente a los empleados.
Las actualizaciones regulares de software cierran vulnerabilidades conocidas, pero también son importantes las configuraciones iniciales: si la clave o frase semilla ya fue creada con un algoritmo débil, una simple actualización no elimina el riesgo.
- SIEM ayuda a recopilar eventos de seguridad de distintos sistemas y detectar ataques más rápido.
- EDR monitorea el comportamiento de estaciones de trabajo y servidores para identificar actividad maliciosa.
- MFA reduce el riesgo de secuestro de cuentas incluso si se filtra la contraseña.
- La inteligencia artificial y el aprendizaje automático ayudan a detectar anomalías, analizar grandes volúmenes de eventos y acelerar investigaciones.
- Blockchain se usa donde la transparencia de operaciones, verificabilidad de registros y control de integridad de datos son importantes.
Generación débil de frases semilla resultó en el robo de $5,7 millones
Los ataques masivos a propietarios de criptomonedas comenzaron por un generador de números aleatorios que se usaba para crear frases semilla. La campaña Ill Bloom fue descrita por especialistas de Coinspect.
La vulnerabilidad clave en la seguridad informática estaba relacionada con la función (). Su código fue escrito hace 12 años y, para generar frases semilla de 128 y 256 bits, ofrecía una entropía demasiado baja. En vez del espacio seguro de 2^128 y 2^256, la complejidad real bajaba a 2^39 y 2^47. Para los hackers, esto era suficiente para descifrar claves con hardware común.
Los atacantes generaban continuamente posibles frases, las convertían a direcciones formato BIP39 y verificaban el resultado en blockchains públicos. En esencia, un error de software en un programa antiguo convirtió la protección de las billeteras en una tarea accesible no solo a clusters especializados, sino también a sistemas relativamente asequibles.
- El 27 de mayo, los atacantes retiraron fondos de 431 cuentas por unos $3,14 millones.
- Del 30 de mayo al 13 de julio robaron otros $2,55 millones de 522 billeteras.
El daño confirmado fue de unos $5,7 millones. Se vieron afectadas las redes Bitcoin, Ethereum y redes compatibles con EVM, Tron, Rootstock y Polygon.
El código vulnerable se encontró al menos en cinco billeteras cripto. El estado de las correcciones es el siguiente:
- NanChat: vulnerabilidad cerrada en la versión 1.3.0.
- Bitcoin Libre: la corrección apareció en la versión 4.
- Bexo Wallet: los desarrolladores informaron cambios en la versión 20.1.0, pero al momento de la publicación las compilaciones seguras aún no estaban disponibles en App Store y Google Play.
- RRWallet y Milo: los proyectos ya están cerrados.
Coinspect advirtió por separado: una simple actualización de la app no salva una billetera ya creada. Si la frase semilla fue generada con un algoritmo débil, queda comprometida para siempre. Incluso trasladar esa frase a una billetera hardware no le devuelve la seguridad.
El almacenamiento en frío reduce riesgos, pero no elimina los requisitos básicos para la generación de claves, cifrado y verificación del software que crea la frase semilla.
Criptostealer para macOS robaba solo una parte de la transacción
Investigadores de Huntress descubrieron un nuevo infostealer para macOS, escrito en Go. Se distribuía mediante ataques ClickFix, robaba contraseñas del sistema, datos de Apple Keychain, cookies e información de los almacenes de los navegadores. Por su comportamiento, no es solo un virus informático, sino una herramienta híbrida para el robo de credenciales y criptomonedas.
La cadena de infección comenzaba con un correo electrónico. El usuario accedía a una página de phishing donde se le pedía copiar un comando y ejecutarlo en la terminal como si fuera una instrucción técnica.
- Primero, el loader recopilaba datos básicos del sistema y descargaba un archivo Mach-O para la arquitectura del ordenador de la víctima.
- Luego, el malware creaba una carpeta trustd, imitando un proceso legítimo de macOS para verificar certificados, copiaba allí su código bajo un nombre y eliminaba el atributo , para que el sistema operativo no mostrara una advertencia.
- Después, mediante osascript, aparecía una ventana falsa de error del sistema. Así se forzaba a la víctima a ingresar la contraseña de administrador.
Una vez instalado, el stealer analizaba las bases de contraseñas de los navegadores, cookies y el contenido de Apple Keychain. Para un administrador de sistemas, este esquema es especialmente peligroso: si el ordenador infectado tiene acceso a servicios de trabajo, una sola cuenta puede abrir el camino a una infraestructura más amplia.
La principal característica del malware es el módulo de trabajo con criptomonedas. Interceptaba y modificaba transacciones de Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y Ripple justo antes de la firma.
Huntress señaló un detalle inusual: el cryptodrainer no vaciaba la billetera por completo. En el código había funciones que calculaban el monto total de la transferencia y redirigían solo un porcentaje determinado a la dirección del atacante. Así, los hackers podían parasitar la billetera durante mucho tiempo sin levantar sospechas inmediatas en la víctima.
Según Huntress, la infraestructura está relacionada con el grupo ruso Aeza. Anteriormente, la empresa y personas vinculadas a ella fueron sancionadas por EE. UU. y el Reino Unido por ofrecer servicios de hosting Bulletproof a operadores de ransomware.
Condenan en EE. UU. al creador de Ransom Cartel
El Departamento de Justicia de EE. UU. condenó a Maxim Silnikov, ciudadano bielorruso de 40 años. Fue reconocido como creador y operador de la infraestructura del ransomware Ransom Cartel.
En el entorno cibercriminal de habla rusa, Maxim Silnikov era conocido como J.P. Morgan, xxx y lansky. La investigación considera que participó en el cibercrimen al menos desde 2005, y que comenzó el desarrollo de Ransom Cartel en mayo de 2021 bajo el modelo CaaS.
- La base técnica de Ransom Cartel era muy parecida a REvil. Sin embargo, el nuevo ransomware carecía de algunos mecanismos avanzados de ofuscación. Analistas sospechaban que Maxim Silnikov podría haber sido miembro del núcleo de REvil, pero sin acceso completo al código fuente.
- Su rol como organizador incluía reclutar socios, trabajar con brokers de acceso inicial y gestionar el sitio web clandestino. A través de él, los participantes coordinaban ataques, negociaban con las víctimas y repartían el rescate, que luego blanqueaban mediante mixers de criptomonedas.
De 2021 a 2023, Ransom Cartel atacó al menos 18 empresas en distintos países. El daño confirmado por paradas superó los $6,7 millones, y el monto de los rescates exigidos fue de al menos $5,2 millones.
Entre los casos destacados está el ataque en agosto de 2022 a una startup médica de cirugía robótica. La empresa no pudo operar normalmente durante dos meses. En la primavera de 2023, el grupo hackeó la infraestructura de varias firmas legales; dos de ellas pagaron $125 000 y $300 000 por la recuperación de datos.
En julio de 2023, Maxim Silnikov fue detenido en España durante una operación internacional. Logró escapar, pero posteriormente fue capturado al intentar cruzar la frontera de Bielorrusia. Aceptó la extradición.
El tribunal lo declaró culpable de conspiración contra EE. UU., fraude electrónico y robo de datos personales en circunstancias agravantes. Enfrenta una pena de hasta 16 años de prisión.
Datos de empleados policiales del Reino Unido en manos de extorsionadores
En el Reino Unido fue hackeada la base de datos jurídica policial nacional PNLD. Como resultado, se comprometieron los datos de contacto de más de 100 000 policías y empleados del sistema de justicia penal. El grupo ExfilSquad se atribuyó la autoría.
PNLD es un recurso online clave que durante más de 30 años usan 43 cuerpos policiales de Inglaterra y Gales, así como la policía de transporte británica. Para los organismos, no es solo un directorio, sino una herramienta de trabajo vinculada a la práctica diaria de la aplicación de la ley.
ExfilSquad declaró haber obtenido 1,9 GB de datos, unas 135 000 entradas. Según los atacantes, la base filtrada contenía:
- Nombres completos, dependencia y correos electrónicos de 114 000 suscriptores de PNLD, incluidos agentes y socios gubernamentales.
- Datos de contacto de 21 000 ciudadanos que usaron el servicio público Ask the Police.
Los hackers publicaron fragmentos de la base y exigieron un rescate, prometiendo no divulgar el resto de los datos. Representantes de PNLD informaron que el incidente está siendo investigado. Según ellos, el servicio no almacena información confidencial sobre víctimas de delitos, testigos o infractores, y no hay indicios de compromiso de contraseñas.
Aun sin contraseñas, una filtración así afecta la confidencialidad: los datos personales de empleados policiales pueden usarse para phishing, presión, doxing y preparación de ataques más dirigidos.
Hackers rusos vinculados al espionaje de huéspedes VIP a través de Wi-Fi de hoteles
Microsoft vinculó la campaña CaptiveCrunch con Midnight Blizzard, también conocida como APT29, Cozy Bear y Storm-2945. Los ataques estaban dirigidos a huéspedes de hoteles y participantes de conferencias. El objetivo eran cuentas corporativas de Microsoft 365 y la vigilancia de huéspedes VIP. La campaña está activa al menos desde mayo de 2026.
El esquema giraba en torno al Wi-Fi de hoteles. Los atacantes hackeaban el equipo de las páginas de autenticación, cambiaban la configuración DNS y redirigían el tráfico de los usuarios.
- Al conectarse a internet, la víctima podía ser enviada a una página falsa de inicio de sesión de Microsoft 365 con autenticación Entra ID.
- Otra opción: un sitio de phishing con la táctica ClickFix, donde bajo el pretexto de actualizar el navegador o sistema se pedía ejecutar un comando en la consola.
- También se registraron intentos de infectar dispositivos Android con archivos APK maliciosos.
Este tipo de ataque es especialmente peligroso en redes públicas: la red local del hotel suele percibirse como un servicio común para huéspedes, pero en realidad puede ser una puerta de entrada a cuentas corporativas. Un firewall en el portátil no siempre protege si el usuario ingresa su contraseña en una página falsa o ejecuta el comando sugerido.
En la campaña se usaron dos nuevos malwares. En su código, los investigadores detectaron rastros de herramientas de IA.
- CornFlake: troyano en Go con funciones de espionaje: keylogger, grabación de micrófono y webcam, robo de tokens de Microsoft 365, cookies y contraseñas. Se hacía pasar por Cloud Sync Service y distraía a la víctima con ventanas falsas de actualización de Windows o chequeo de antivirus.
- ChocoShell: stealer en PowerShell que solo funcionaba en memoria RAM. Apuntaba a contraseñas, tokens de Azure AD y datos guardados de redes Wi-Fi.
La gestión de dispositivos infectados y la recolección de información se realizaban mediante el panel web inseguro FruitStone. En estos casos, el servidor como software se convierte no solo en el centro de control del ataque, sino también en el punto débil de toda la operación.
Los objetivos tradicionales de estas campañas:
- Diplomáticos.
- Funcionarios estatales.
- Altos directivos.
- Ingenieros de empresas de defensa.
- Ingenieros de empresas energéticas.
- Ingenieros de grandes empresas de TI.
- Científicos.
- Empleados de centros de análisis.
En el contexto de la ciberguerra y el aumento de operaciones de espionaje, las herramientas tipo Spyware se disfrazan cada vez más de actualizaciones o procesos de sistema comunes.
Microsoft recomendó considerar el Wi-Fi público de hoteles y centros de conferencias como potencialmente comprometido. Para trabajar, es más seguro usar internet móvil o una VPN confiable, y cualquier sugerencia de instalar una actualización o utilidad al conectarse a una red de invitados debe considerarse un riesgo.
Otros eventos destacados de la semana
- En 2026, el daño por ataques wrench superó los $30 millones.
- El modelo de IA de Meta hackeó una empresa externa durante pruebas.
- Un investigador detectó rastros de hackers de Corea del Norte en 1640 organizaciones.
- Bitcoin Red Team identificó miles de problemas en 390 proyectos de bitcoin.
- En la UE aumentaron los casos de estafas con licencias MiCA falsas.
- Ledger advirtió sobre riesgos de IA tras el hackeo de Coldcard.
- El agente de IA de Anthropic creó cuentas falsas para engañar a un desarrollador.
- Dragonfly valoró la prevención del hackeo de Coldcard en $2.
- Fabricantes de billeteras cripto advirtieron a los usuarios sobre phishing.
- El servicio de bitcoin Boltz detuvo los swaps tras una serie de ataques.
- Kraken señaló una brecha en la verificación de billeteras cripto.
Qué leer el fin de semana
El 30 de julio de 2026, un desconocido retiró fondos de casi 1200 direcciones sin acceder a ningún dispositivo Coldcard. Las funciones avanzadas de protección y la imagen cypherpunk del producto no ayudaron a quienes, en teoría, cumplían todas las reglas.
La historia de Coldcard fue un recordatorio doloroso: la seguridad de una billetera hardware no depende solo del dispositivo. Son importantes el proceso de generación de claves, la confianza en el proveedor, la verificación de actualizaciones, el comportamiento del usuario y cómo funciona toda la cadena de protección en la práctica.
{
«@context»: «https://schema.org»,
«@type»: «Article»,
«about»: [
{
«@type»: «Thing»,
«name»: «seguridad informática»
},
{
«@type»: «Thing»,
«name»: «seguridad de la información»
},
{
«@type»: «Thing»,
«name»: «malware»
},
{
«@type»: «Thing»,
«name»: «phishing»
},
{
«@type»: «Thing»,
«name»: «vulnerabilidad»
},
{
«@type»: «Thing»,
«name»: «red informática»
},
{
«@type»: «Thing»,
«name»: «correo electrónico»
},
{
«@type»: «Thing»,
«name»: «confidencialidad»
},
{
«@type»: «Thing»,
«name»: «cifrado»
},
{
«@type»: «Thing»,
«name»: «ciberguerra»
}
]
}
